Бюллетень безопасности Adobe

Обновления системы безопасности для Adobe ColdFusion | APSB26-90

Идентификатор бюллетеня

Дата публикации

Приоритет

APSB26-90

11 августа 2026 г.

1

Сводка

Компания Adobe выпустила обновление безопасности для версий ColdFusion 2025 и 2023. Это обновление устраняет критические и важные уязвимости, которые могут привести к выполнению произвольного кода, повышению уровня полномочий, обходу функций безопасности, отказу в обслуживании приложений и утечке памяти.

 Adobe не имеет информации о свободном характере использования этих проблем в данном обновлении.

Затронутые версии

Продукт

Номер обновления

Платформа

ColdFusion 2025

2025.0.11 и более ранние версии

Все

ColdFusion 2023

2023.0.22 и более ранние версии
  

Все

Решение

Adobe категоризирует эти обновления при помощи рейтингов приоритета и рекомендует пользователям обновлять установленное ПО до последних версий:

Продукт

Обновленная версия

Платформа

Рейтинг приоритета

Доступность

ColdFusion 2025

2025.0.12

Все

1

ColdFusion 2023

2023.0.23

Все

1

Примечание

В целях безопасности мы настоятельно рекомендуем использовать последнюю версию программы MySQL Java Connector. Для получения более подробной информации о ее использовании см. страницу https://helpx.adobe.com/ru/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html

 Более подробную информацию о защите от атак по небезопасной десериализации см. в обновленной документации по серийному фильтру на странице https://helpx.adobe.com/ru/coldfusion/kb/coldfusion-serialfilter-file.html

Сведения об уязвимости

Категория уязвимости Влияние уязвимости Серьезность Базовая оценка CVSS Вектор CVSS Номер CVE

Неправильная нейтрализация специальных элементов, используемых в команде ОС («Внедрение команды ОС») (CWE-78)

Выполнение произвольного кода

Критический

10.0

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48362

Неправильная нейтрализация директив в динамически вычисляемом коде («Внедрение Eval») (CWE-95)

Выполнение произвольного кода

Критический

9.9

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48273

Некорректная авторизация (CWE-863)

Отказ в обслуживании приложения 

Критический

9.6

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71384

Межсайтовый скриптинг (CWE-79)

Выполнение произвольного кода

Критический

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

CVE-2026-71386

Неправильная проверка ввода (CWE-20)

Повышение уровня полномочий

Критический

8.7

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

CVE-2026-21273

Некорректная авторизация (CWE-863)

Выполнение произвольного кода

Критический

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-71387

Некорректная авторизация (CWE-863)

Обход функции безопасности

Критический

8.4

CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71385

Использование жестко закодированных учетных данных (CWE-321)

Обход функции безопасности

Критический

8.2

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

CVE-2026-34635

Переполнение буфера в динамической памяти (CWE-122)

Выполнение произвольного кода

Критический

8.1

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H 

CVE-2026-48440

Неправильная проверка ввода (CWE-20)

Обход функции безопасности

Критический

8.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-21279

Некорректная авторизация (CWE-863)

Повышение уровня полномочий

Критический

7.8

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVE-2026-25652

Использование неработающего или рискованного алгоритма шифрования (CWE-327)

Утечка памяти 

Критический

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-48386

Некорректная авторизация (CWE-863)

Обход функции безопасности

Важно

7.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L 

CVE-2026-71383

Некорректная авторизация (CWE-863)

Отказ в обслуживании приложения 

Важно

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48375

Неправильное кодирование или утечка выводных данных (CWE-116)

Обход функции безопасности

Важно

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

CVE-2026-48376

Неправильная проверка ввода (CWE-20)

Обход функции безопасности

Важно

4.9

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48384

Примечание
С 11 августа 2026 года Adobe может присваивать один идентификатор CVE внутренне обнаруженным уязвимостям с одинаковым рейтингом серьезности и категорией CWE, когда выпуск включает системные исправления.

Благодарности:

AnirudhAnand (a0xnirudh) — CVE-2026-71386

Matan Sandori (matans1) — CVE-2026-71384

Brennan D St. John (brennanstjohn) — CVE-2026-71387

Примечание

В целях безопасности Adobe рекомендует обновить ColdFusion JDK/JRE версии LTS до последней версии выпуска. Страница загрузки ColdFusion регулярно обновляется и включает в себя последние версии инсталляторов Java для JDK, поддерживаемых вашей установкой, в соответствии с приведенными ниже матрицами. 

Инструкции по использованию внешнего JDK см. на сайте Change ColdFusion JVM

Компания Adobe рекомендует применять параметры конфигурации безопасности, приведенные в документации ColdFusion Security, а также ознакомиться с соответствующими руководствами Lockdown.    

Требования для набора средств ColdFusion JDK

COLDFUSION 2025 (версия 2023.0.0.331385) и выше
Для серверов приложений

В настройках JEE установите следующий флаг JVM “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " в соответствующем файле запуска в зависимости от типа используемого сервера приложений.

Например:
Сервер приложений Apache Tomcat: отредактируйте JAVA_OPTS в файле «Catalina.bat/sh»
Сервер приложений WebLogic: отредактируйте JAVA_OPTIONS в файле «startWeblogic.cmd»
Сервер приложений WildFly/EAP: отредактируйте JAVA_OPTS в файле «standalone.conf»
Установите флаги JVM при установке JEE для ColdFusion, а не для автономной установки.

 

COLDFUSION 2023 (версия 2023.0.0.330468) и выше
Для серверов приложений

В настройках JEE установите следующий флаг JVM “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " в соответствующем файле запуска в зависимости от типа используемого сервера приложений.

Например:
Сервер приложений Apache Tomcat: отредактируйте JAVA_OPTS в файле «Catalina.bat/sh»
Сервер приложений WebLogic: отредактируйте JAVA_OPTIONS в файле «startWeblogic.cmd»
Сервер приложений WildFly/EAP: отредактируйте JAVA_OPTS в файле «standalone.conf»
Установите флаги JVM при установке JEE для ColdFusion, а не для автономной установки.

 

COLDFUSION 2021 (версия 2021.0.0.323925) и выше

Для серверов приложений   

В настройках JEE установите следующий флаг JVM “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;"

в соответствующем файле запуска в зависимости от типа используемого сервера приложений.

Например:   

На сервере приложений Apache Tomcat измените раздел JAVA_OPTS в файле Catalina.bat/sh   

На сервере приложений WebLogic измените раздел JAVA_OPTIONS в файле startWeblogic.cmd   

На сервере приложений WildFly/EAP измените раздел JAVA_OPTS в файле standalone.conf   

Установите флаги JVM при установке JEE для ColdFusion, а не для автономной установки.   


Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com 

Adobe, Inc.

Получайте помощь быстрее и проще

Новый пользователь?